0xNews - 미국 의료기관을 공격하는 북한 랜섬웨어 발견

0xNews - 미국 의료기관을 공격하는 북한 랜섬웨어 발견


미국 CISA U.S. Cybersecurity and Infrastructure Security Agency 발표

https://www.cisa.gov/uscert/ncas/alerts/aa22-187a


최초 2021년 5월부터 실시된 북한에서 지원하는 해커들이 미국 의료 부문을 대상으로한 공격 경고

마우이 Maui 로 명명된 랜섬웨어 사용

전자 건강 기록 서비스, 진단 서비스, 영상 서비스, 인트라넷 서비스 등 의료 서비스를 담당하는 서버를 암호화하는 공격 실행

CISA 에서 피해 사례 정보 공개

https://www.cisa.gov/uscert/ncas/current-activity/2022/07/06/north-korean-state-sponsored-cyber-actors-use-maui-ransomware


이번 공격 경고의 권고 중 특징적인 사항은 랜섬웨어 공격 기반 RaaS Ransomware-as-a-Service 몇가지 주요 기능이 삭제

복구를 위한 암호화폐 지불 여부에 대한 내용이 없음


대신 샘플 분석 결과에 따르면 CUI 를 통해 공격자가 원격에서 수동으로 실행하도록 설계

서버에 설치된 후 특정 파일을 지정하여 암호화 대상을 지정


고유키로 AES 128bit 로 대상 파일 암호화 수행

이것 외 맬웨어가 실행될 때 처음 생성된 키쌍을 사용하여 차례로 RSA 암호화 수행

RSA키는 각 캠페인에 고유한 하드 코딩된 RSA 공개키를 사용하여 암호화 수행


현재까지 이번 공격 캠페인의 전파 방식에 대해 파악되고 있지 않음

의료기관 서비스는 중단 없는 서비스를 해야 하기에 몸값 지불이 상대적으로 허락한다는 점을 악용


의료기관 중 61% 는 전 세계 평균인 46% 와 비교하여 합의를 선택

2021년 기준 몸값을 지불한 조직 중 2% 만 데이터 완전 복구

Sophos 에서 발표한 State of Ransomware in Healthcare 2022 보고서 링크

https://www.sophos.com/en-us/press-office/press-releases/2022/06/ransomware-attacks-on-healthcare-organizations-increased-94-percent-in-2021


북한은 국제적인 제재를 받고 있기에 암호화폐를 통한 수익 확보는 자산 증가에 도움이 되고 있음을 인지

상대적으로 자금 추적이 불가능한 암호화폐 확보를 통한 공격 전개가 증가할 것으로 예상


댓글

이 블로그의 인기 게시물

0xNews - 미군을 주제로 하여 한국인을 노리는 피싱 공격 캠페인 경고

0xNews - 리눅스 커널에서 StackRot 라는 이름의 취약점으로 권한 상승 취약점 발견

0xNews - 리눅스 시스템에 원격 명령어 인젝션 공격이 가능한 새로운 openSSH 취약점 발견